VBSpam 2026年第三季度公开测试覆盖11款邮件安全产品和103,969封邮件;领先企业产品的钓鱼检出率接近100%,NoSpamProxy报告的钓鱼检出率为99.990%。[20][21] 测试反映的并非邮件过滤已失效,而是攻击者越来越多地把真正的欺诈动作延后到用户点击链接后,再通过跳转链、JavaScript和访问者画像实施。 防护重点应从“投递时检查”延伸到“点击时检查”:递归分析跳转链、执行浏览器级沙箱检测、规范化异常URL,并部署抗钓鱼认证。
发布者使用 GPT-5.6 Terra 编辑图片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
钓鱼邮件不必带有恶意附件,也不必使用一眼可疑的发件人,依然可能造成严重风险。Virus Bulletin 的 2026 年第三季度 VBSpam 对比测试显示,一些攻击活动会使用看似可信的投递基础设施和无附件的 HTML 邮件,再把决定性的欺诈步骤放进跳转链与浏览器端代码中。
领先的企业级产品在测试中仍表现强劲;但这也说明,邮件网关不应是组织唯一的反钓鱼控制点。20
21
本次公开测试持续 16 天,评估了 11 款公开参测的邮件安全产品,样本共计 103,969 封邮件,其中垃圾邮件为 103,380 封。相关报道指出,领先企业邮件网关的钓鱼检出率接近 100%。Net at Work NoSpamProxy 据报以 99.995 的最终得分居首,恶意软件检出率为 100%,钓鱼检出率为 99.990%,且没有误报。20
21
这并不意味着企业邮件过滤已经失去作用。恰恰相反,它表明攻击者正在调整投递方式:不再把最明显的恶意内容直接塞进邮件,而是采用无附件邮件、看似正常的发送路径,以及只有在收件人点击后才改变行为的链接。
VBSpam 是面向企业和服务器端邮件安全产品的对比测试项目,衡量产品对垃圾邮件、钓鱼邮件和恶意软件邮件的防护能力,同时计入误报表现。其测试基于实时流入的当前威胁,而非静态的历史样本库。6
12
13
据报道,一波德语“Mahnschreiben”(催款函、逾期付款通知)攻击通过 Amazon SES 发送,使用了 DKIM 对齐的 moolaah[.]com 域名。邮件不含附件。
其中的链接首先指向一个试图降低自动化检测怀疑度的页面:页面含有诱导性标记、隐藏文本、零尺寸 iframe 以及混淆后的 JavaScript。该页面据称会收集浏览器与时区信号,随后通过隐藏的 POST 请求,将访问者重定向至 opensea[.]io。
报道的判断是,这是一条经过伪装的加密货币或 NFT 欺诈路径,而非已确认的恶意软件投递。关键在于,欺诈逻辑可能会刻意延后执行:只有当访问者看起来像真实、且符合攻击者筛选条件的目标时,才会展示后续内容。20
另一封冒充 McAfee 和 TotalAV 的荷兰语邮件采用纯 HTML 续费话术,声称收件人设备上有“631 个危险病毒”,以账号关闭相威胁,并提供 90% 折扣。
攻击者没有依赖单一固定的钓鱼页面,而是把跟踪、退订和行动按钮分别接入跳转基础设施。这些路径的最终目的地可能变化、过期,或因时间、地区不同而返回不同内容。因此,邮件网关在投递时对 URL 做一次检查,并不一定能覆盖用户实际点击时的风险。
该活动被评估为续费欺诈、联盟营销欺诈,以及可能的支付数据窃取;现有报告并未确认其以恶意软件下载为目标。20
还有一场攻击冒充 BCR S.A.,以 PSD2 授权同意为主题制造紧迫感。PSD2 是欧盟支付服务规则框架,相关“授权确认”话术容易让用户误以为必须立即处理银行或支付事项。
据报道,该活动以 IPv6 映射地址形式编码目标地址。这类 URL 混淆技巧可能绕过简单的 URL 解析或信誉检查。该活动被评估为可能旨在窃取凭据,但所提供的报道并未确认最终落地页,也不足以支持更具体的归因。20
第三季度报道显示,表现最好的企业邮件网关与公开参测的开源 Rspamd 部署之间存在明显差距。有报道给出的 Rspamd 钓鱼邮件检出率为 62.550%,显著低于领先企业产品。21
不过,这个数字不能被泛化为所有 Rspamd 部署的表现,更不能据此评价整个开源工具类别。实际环境中的配置、威胁情报源、规则调优以及外围控制措施,都会影响结果。
但它确实强化了一项实务结论:快速变化的跳转基础设施和能够识别浏览器环境的钓鱼流程,可能很难由默认配置或覆盖范围较窄的邮件层单独准确判断。
作为背景,Virus Bulletin 另一份 2026 年第二季度评测显示,Rspamd 在该次测试中的钓鱼检出率为 54.810%,同样落后于领先产品。两者属于不同测试周期,不能把这些百分比当作可直接互换的单一基准。5
这次测试最有价值的操作性启示,是把分析范围从投递时延伸到点击时。
用户仍是重要的最后一道控制环节。对于付款催促、银行授权请求、订阅续费警告等邮件,应通过机构已知的官方网站、App 或客服渠道独立核验,而不要直接点击邮件中的链接。
VBSpam 2026 年第三季度测试并没有表明传统邮件安全在整体上已经失败。顶级企业产品仍交出了极强的测试表现。20
21
它揭示的是更具体的趋势:钓鱼攻击者正在把最具欺骗性的行为迁移到个性化、依赖浏览器的后续阶段,而传统网关在邮件投递时未必能完整观察到这些行为。
更持久的应对方式是分层防御:在强邮件过滤的基础上,叠加跳转链分析、浏览器感知型检测,以及让被盗密码不再轻易得逞的账号保护措施。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
VBSpam 2026年第三季度公开测试覆盖11款邮件安全产品和103,969封邮件;领先企业产品的钓鱼检出率接近100%,NoSpamProxy报告的钓鱼检出率为99.990%。[20][21]
VBSpam 2026年第三季度公开测试覆盖11款邮件安全产品和103,969封邮件;领先企业产品的钓鱼检出率接近100%,NoSpamProxy报告的钓鱼检出率为99.990%。[20][21] 测试反映的并非邮件过滤已失效,而是攻击者越来越多地把真正的欺诈动作延后到用户点击链接后,再通过跳转链、JavaScript和访问者画像实施。
防护重点应从“投递时检查”延伸到“点击时检查”:递归分析跳转链、执行浏览器级沙箱检测、规范化异常URL,并部署抗钓鱼认证。